Какие функции программного обеспечения облегчают ведение аудиторских следов, управление пользователями и электронные протоколы партий?
Программное обеспечение может эффективно поддерживать аудиторские следы, управление пользователями и электронные протоколы партий. Однако само по себе оно не создаёт автоматически соответствие GMP, FDA или 21 CFR Part 11. Решающее значение имеют риск-ориентированный дизайн системы, валидированные функции, чётко урегулированные рабочие процессы, обученные пользователи, а также регулярная проверка фактически создаваемых данных.
Аудиторский след (Audit Trail) — это защищённая, создаваемая компьютером и снабжённая временными метками запись, позволяющая восстановить создание, изменение или удаление электронной записи. Он должен делать прослеживаемым, кто, что, когда и — при необходимости — почему изменил. Поэтому важными функциями являются автоматическая фиксация критических изменений данных, однозначная привязка к пользователю, временные метки, отображение старых и новых значений, а также обоснование изменений для определённых критических данных. FDA рассматривает аудиторские следы как часть соответствующей записи и рекомендует проверять аудиторские следы изменений критических данных вместе с записью перед её окончательным разрешением.
Аудиторский след не обязательно должен фиксировать каждое технически возможное действие пользователя с одинаковой степенью детализации. Объём должен ориентироваться на критичность данных, безопасность пациента, качество продукта и риск манипуляции. Типично критичными являются изменения рецептур, заданных значений, данных партий, результатов проверок, прав пользователей, разрешений и настроек аварийных сигналов. Слишком объёмный, но непригодный для содержательной проверки аудиторский след может усложнять проверку данных вместо того, чтобы её улучшать. Поэтому важны функции фильтрации, поиска и просмотра, с помощью которых обеспечение качества и профильные подразделения могут целенаправленно оценивать значимые изменения, исключения и отклонения.
Обоснование изменения, часто называемое Reason for Change, может быть целесообразным или обязательным при критических изменениях. Программное обеспечение должно связывать обоснование с изменением и постоянно сохранять его в аудиторском следе. При этом недостаточно разрешать произвольный свободный текст. Целесообразны структурированные категории, обязательные поля и при необходимости дополнительные разрешения, чтобы изменения оставались прослеживаемыми, оцениваемыми и анализируемыми.
Формулировку «защищено от манипуляций» не следует отождествлять с определённой техникой, такой как хеш-функция. Проверки целостности на основе хеширования могут делать манипуляции обнаруживаемыми, но не заменяют безопасную архитектуру системы. Решающее значение имеет сочетание контроля доступа, разделённых ролей администраторов, контролируемых изменений, защищённых резервных копий, протоколирования, подходящего хранения, регулярной проверки и прослеживаемого восстановления. Хранилище типа Write-Once-Read-Many, в котором данные после записи больше не могут изменяться, может быть целесообразным в определённых концепциях архивирования, но не является общей предпосылкой для аудиторского следа.
Единая база времени важна для того, чтобы события из систем управления, лабораторных приборов, систем управления производством и других приложений могли корректно оцениваться в правильной временной последовательности. Manufacturing Execution System, сокращённо MES, обозначает программное обеспечение для оперативного управления производством, сбора данных и документирования партий. Синхронизация времени может осуществляться, например, через Network Time Protocol, сокращённо NTP. Она должна контролироваться; однократной технической настройки недостаточно, если часы расходятся или системы временно не подключены.
Управление пользователями должно реализовывать однозначные учётные записи, ролевые права и принцип минимальных полномочий. Ролевой контроль доступа часто сокращённо обозначается как RBAC. Это означает, что полномочия привязываются к роли, такой как оператор, специалист по обслуживанию, обеспечение качества или администратор, вместо предоставления каждому пользователю множества отдельных прав. Принцип минимальных полномочий означает, что человек получает только те права, которые необходимы ему для выполнения его задачи. Общие учётные записи непригодны для GMP-значимой деятельности, поскольку они препятствуют однозначной привязке действий.
Подключение к централизованным службам идентификации, таким как Active Directory, Lightweight Directory Access Protocol (сокращённо LDAP) или Single Sign-On (сокращённо SSO), может упрощать ведение пользователей. Single Sign-On позволяет входить в несколько приложений с помощью централизованно управляемой учётной записи. Тем не менее такая интеграция не должна приводить к тому, что права пользователей в GMP-значимых приложениях неконтролируемо наследуются или слишком поздно отзываются. Эксплуатирующей организации нужны процессы для создания, изменения, регулярной проверки и деактивации учётных записей.
Многофакторная аутентификация, сокращённо MFA, объединяет как минимум два независимых друг от друга подтверждения, например пароль и код на основе времени или смарт-карту. Она особенно целесообразна при удалённом доступе, административной деятельности и критических разрешениях. Её реализация должна соответствовать условиям эксплуатации: технически неудобный метод на производственном участке может привести к нежелательным обходам. Поэтому важны также безопасные ограничения времени сессии, блокировка после неудачных попыток и контролируемое восстановление доступа.
Электронные подписи должны быть однозначно привязаны к конкретному лицу и документировать момент времени, а также значение подписи, например проверку, утверждение или разрешение. Они не должны основываться на постоянно открытой сессии или общем терминале без повторного подтверждения пользователем. При критических шагах может быть целесообразна повторная аутентификация или принцип четырёх глаз. Принцип четырёх глаз означает, что создание и разрешение выполняются разными уполномоченными лицами. Программная функция разделения обязанностей (англ. Segregation of Duties) может предотвращать недопустимые самостоятельные разрешения, но должна дополняться подходящими ролями, процессами и организационной ответственностью.
Электронные протоколы партий часто называют Electronic Batch Record, сокращённо EBR. Они могут заменять или дополнять бумажные документы производства и проверки управляемыми цифровыми рабочими процессами. EBR должен объединять действующую инструкцию по изготовлению, рецептуру, идентификатор партии, партии сырья, заданные и фактические значения, фазы процесса, действия оператора, проверки качества, отклонения, разрешения и электронные подписи в проверяемую историю партии.
Структура, ориентированная на ISA-88, может наглядно отображать процессы партий. ISA-88 — это стандарт для управления периодическими процессами, описывающий, среди прочего, рецепты, фазы процесса, операции и модули установки. Система может предотвращать начало последующего шага до выполнения установленных предпосылок. Однако эту логику блокировки следует применять только там, где она технологически целесообразна. Жёстко настроенный рабочий процесс может при обоснованных исключениях приводить к обходам или неясным побочным процессам. Поэтому для отклонений должны быть предусмотрены контролируемые процедуры исключений с обоснованием, оценкой, при необходимости разрешением обеспечения качества и аудиторским следом.
Автоматическое получение данных из систем управления, весов, АСУ ТП, лабораторных информационных систем и аналитических приборов снижает число ошибок ручного переноса. Однако оно не заменяет проверку интерфейса. Каждое подключение должно однозначно определять, какое значение является ведущим источником данных, как синхронизируются временные метки, как распознаются ошибки передачи и как обрабатываются пробелы в данных или корректировки. OPC Unified Architecture (сокращённо OPC UA), Message Queuing Telemetry Transport (сокращённо MQTT) и веб-интерфейсы могут обмениваться данными, но сами по себе не гарантируют ни целостность данных, ни полное документирование партии.
Проверки в реальном времени по предельным значениям могут делать отклонения заметными на раннем этапе. Они должны чётко различать предупреждение, аварийный сигнал, блокировку процесса и документированное отклонение. Не каждое превышение внутреннего предупредительного значения автоматически является отклонением партии, и решение программного обеспечения не должно заменять профессиональную оценку. Так называемый Review by Exception может повышать эффективность проверки партии, направляя внимание на отклонения, отсутствующие шаги, критические аварийные сообщения и значимые записи аудиторского следа. Он допустим только тогда, когда сам сбор данных, распознавание исключений, конфигурация и правила проверки надёжно настроены и валидированы для предусмотренной цели.
Версионирование Master Batch Record (сокращённо MBR), рецептур и инструкций по изготовлению необходимо. Master Batch Record — это утверждённый эталонный шаблон для изготовления и документирования партии. Программное обеспечение должно прослеживаемо документировать старую и новую версии, причину изменения, оценку, разрешения, а также момент вступления в силу. Уже выполняемые или завершённые партии должны оставаться однозначно связанными с действовавшей на тот момент версией.
Для целостности данных часто применяется модель ALCOA+. ALCOA означает attributable, legible, contemporaneous, original и accurate: данные должны быть привязываемыми, читаемыми, зафиксированными своевременно, доступными в оригинале или в виде надёжной копии и точными. Плюс на практике обычно означает полные, согласованные, долговечные и доступные. FDA описывает целостность данных прежде всего как полноту, согласованность и точность и требует, чтобы данные были привязываемыми, читаемыми, своевременными, доступными в оригинале или в виде надёжной копии и корректными.
Долгосрочное архивирование требует больше, чем экспорт в PDF. Хотя неизменяемые форматы, такие как PDF/A, могут быть полезны для читаемых отчётов, они не заменяют хранение необходимых электронных исходных данных, метаданных, аудиторских следов и возможностей поиска. Концепции архивирования и миграции должны обеспечивать, чтобы данные оставались читаемыми, доступными, полными и проверяемыми в течение установленного срока хранения. Конкретная продолжительность определяется соответствующими действующими требованиями к продукту и отрасли; её нельзя вывести единым образом из Part 11, GMP или применяемого программного обеспечения.
Интеграция Индустрии 4.0 в amixon® и Beckhoff
amixon® может выполнять автоматизацию смесительных установок индивидуально для проекта на основе User Requirement Specification, сокращённо URS. URS — это документированная спецификация требований эксплуатирующей организации, определяющая, среди прочего, ведение рецептур, данные процесса, интерфейсы, роли пользователей, объём документации и регуляторные требования. По собственным данным, для автоматизации amixon® успешно сотрудничает с Beckhoff Industrieautomatisierung. Это сотрудничество может позволять адаптировать функции ПЛК, визуализации и данных к конкретной задаче смешивания, а также к имеющемуся производственному и ИТ-ландшафту эксплуатирующей организации.
Программируемый логический контроллер, сокращённо ПЛК, может выполнять программы смешивания и рецептуры. В этих рецептурах можно закладывать, например, время смешивания, частоту вращения, последовательность дозирования, температурный профиль, степень наполнения и другие параметры процесса. Таким образом управление рецептурами поддерживает воспроизводимое выполнение утверждённых последовательностей. Однако оно автоматически не гарантирует качество продукта или регуляторное соответствие. Границы рецептуры, качество смешивания, колебания сырья, вмешательства оператора и стратегия разрешения должны определяться и оцениваться отдельно для конкретного продукта и предусмотренного процесса.
Для аудиторских следов, управления пользователями и электронных протоколов партий решающее значение имеет то, чтобы функции не просто технически присутствовали, а правильно применялись в рамках полного дизайна системы. Beckhoff предлагает с TwinCAT 3 HMI Audit Trail расширение, которое может хронологически фиксировать в базе данных действия оператора и системные события на визуализации. Система поддерживает, среди прочего, электронные подписи, повторную аутентификацию для действий с более высокими привилегиями, а также экспорт данных аудиторского следа в такие форматы, как PDF, JavaScript Object Notation (сокращённо JSON), Hypertext Markup Language (сокращённо HTML) или Comma-Separated Values (сокращённо CSV). Beckhoff описывает это расширение как основу, на которой можно разрабатывать приложения в соответствии с FDA 21 CFR Part 11, Good Manufacturing Practice (сокращённо GMP) и GAMP. Однако конкретное соответствие установки возникает только благодаря её индивидуальной для проекта конфигурации, валидации, организации эксплуатации и регулярной проверке данных аудиторского следа.
Аудиторский след — это защищённая, создаваемая компьютером и снабжённая временными метками запись, делающая прослеживаемым, кто, какое значимое изменение и когда внёс. В зависимости от риска он должен фиксировать, например, изменения рецептур, заданных значений, данных партий, прав пользователей, разрешений, критических параметров или границ аварийных сигналов. При значимых изменениях система должна документировать старое и новое значение, идентичность пользователя, момент времени и при необходимости причину изменения. Однако аудиторский след действительно полезен только тогда, когда его записи регулярно, на основе риска и квалифицированными для этого лицами проверяются. Большой объём неструктурированных протоколов не заменяет эффективную проверку данных.
Управление пользователями должно реализовывать однозначные персональные учётные записи и ролевую концепцию полномочий. Ролевой контроль доступа часто обозначается как Role-Based Access Control, сокращённо RBAC. При этом права привязываются к ролям, таким как оператор, специалист по обслуживанию, ответственный за рецептуры, обеспечение качества или администратор. Принцип минимальных полномочий означает, что каждое лицо получает только те права, которые необходимы для его задачи. Общие учётные записи непригодны для GMP-значимых действий, поскольку они не позволяют однозначно привязать действия.
Критические действия могут требовать повторного подтверждения пользователем или электронной подписи. К ним относятся, например, разрешения рецептур, изменения критических параметров, обработка отклонений или разрешение партии. Для чувствительных функций может быть целесообразен принцип четырёх глаз. Он разделяет создание и разрешение между двумя разными уполномоченными лицами. Требуются ли и какие меры, должно определяться в концепции риска эксплуатирующей организации. Используемое программное обеспечение может технически поддерживать эти процессы, но не берёт на себя профессиональное решение или регуляторную ответственность.
Электронный протокол партии, также называемый Electronic Batch Record, сокращённо EBR, может объединять рецептуру, идентификацию сырья, заданные и фактические значения, фазы процесса, вмешательства оператора, данные о качестве, отклонения, записи аудиторского следа и разрешения в документацию, привязанную к партии. amixon® может предоставлять необходимые данные процесса через индивидуальную для проекта систему управления, подключение весов, дозаторов и сенсорики, а также интерфейсы к вышестоящим системам. Полный EBR дополнительно требует данных со склада сырья, взвешивания, лаборатории, обеспечения качества, упаковки и логистики. Поэтому он, как правило, является частью более широкой архитектуры MES или управления качеством, а не только функцией смесительной установки.
Интеграция в систему управления производством (Manufacturing Execution System, сокращённо MES) или систему планирования ресурсов предприятия (сокращённо ERP-систему) может быть предусмотрена индивидуально для проекта. MES поддерживает оперативное управление производством, документирование партий и сбор производственных данных. ERP-система поддерживает управление материалами, заказами, планирование и логистику. Сканеры штрихкодов могут идентифицировать сырьё, тару, версии рецептур и партии. Чтобы возникла надёжная прослеживаемость партий, модель данных, временные метки, ведущие источники данных, версии рецептур, роли и права, а также порядок действий при прерывании связи должны быть однозначно определены и протестированы.
Для регулируемых производственных сред amixon® может предоставлять документацию, значимую для квалификации, и поддерживать при проведении Design Qualification (сокращённо DQ), Installation Qualification (сокращённо IQ) и Operational Qualification (сокращённо OQ). DQ документирует пригодность концепции установки для установленных требований. IQ подтверждает надлежащий монтаж. OQ доказывает, что установка корректно функционирует в предусмотренном рабочем диапазоне. amixon® описывает участие по запросу в DQ, IQ и OQ, а также ориентацию документации и исполнения на EU-GMP и FDA 21 CFR Part 11. При этом интеграция следует концепции валидации эксплуатирующей организации от URS до ввода в эксплуатацию.
Требования 21 CFR Part 11 не применяются автоматически к каждой цифровой функции машины. Они актуальны тогда, когда электронные записи или электронные подписи создаются, ведутся, хранятся, извлекаются или передаются на основании других применимых предписаний FDA. Поэтому эксплуатирующая организация должна определить, какие данные значимы для GMP или FDA, какие функции должны быть валидированы и как обеспечивается целостность данных на протяжении всего срока хранения. Модуль аудиторского следа или функция электронной подписи также не заменяют валидацию системы.
Помимо архитектуры данных и программного обеспечения, процесс смешивания и расчёт установки остаются существенной основой для надёжных данных партий. В испытательном центре amixon® с оригинальным продуктом можно исследовать, например, время смешивания, степень наполнения, подводимую энергию, щадящее воздействие на продукт, опорожнение и очищаемость. amixon® эксплуатирует испытательные центры в Германии, США, Китае, Японии, Индии, Таиланде и Южной Корее. Испытания в испытательном центре могут помочь определить критические параметры процесса и целесообразные точки сбора данных. Однако они не заменяют ни оценку производительности полной производственной линии, ни квалификацию или валидацию у эксплуатирующей организации.
Централизованное производство в Падерборне, а также документированные данные о компонентах и качестве могут поддерживать техническую прослеживаемость, обслуживание, обеспечение запасными частями и последующий контроль изменений. Однако для аудиторских следов, управления пользователями и электронных протоколов партий решающее значение имеет цифровая архитектура системы: чёткое распределение ответственности, контролируемые версии программного обеспечения, защищённые интерфейсы данных, персонализированные учётные записи, риск-ориентированная проверка аудиторского следа и долгосрочно доступные данные.